跳转到内容

5.9 系统管理与审计

本节规定「管理」页四个标签页的使用方法。全部操作均需 admin 权限,适用于管理员。

用户管理

图 5-24 用户管理页面

新建用户时须为其指定一组授权,每条授权由「角色 × 范围」构成。范围类型按表 5-26 的规定。

表 5-26 授权范围类型

范围类型 作用域
全局 整个系统
机组 仅该机组内的机台(见 4.2
程序库 仅该程序库内的程序(见 5.1

一名用户可持有多条授权。例如演示环境中的赵莉持有「编程员 · 钻攻中心组」与 「编程员 · 试制程序库」两条授权,因而可在试制库内编写程序、向钻攻中心组下发, 但无权访问量产库与加工中心组。

角色能力的完整定义见 6.1

密码管理:管理员可执行重置密码;用户在右上角账户菜单中自行修改密码,修改时须提供当前密码。

a) 本地账号:密码以哈希形式存储,可在完全断网条件下使用,具备登录失败锁定机制;

b) OIDC 单点登录(可选):对接企业身份源,授权关系仍在本系统侧管理。

机器对机器的集成(MES、CAM 后处理、看板等)应使用服务令牌,不应使用人员账号。

服务令牌

图 5-25 服务令牌页面

令牌格式为 dncp_<id>_<secret>,调用时置于 Authorization: Bearer dncp_... 请求头。

令牌属性按表 5-27 的规定配置。

表 5-27 服务令牌属性

属性 说明
角色与范围 适用与人员账号相同的权限规则,不存在越权令牌
可代理身份 允许令牌通过 X-On-Behalf-Of 请求头声明本次操作的实际发起人
高危需操作人 启用后,下发、删除等高危操作必须携带操作人,否则拒绝执行
有效期 到期自动失效,亦可随时吊销

代理身份用于审计追溯:由 MES 自动触发的下发,审计日志同时记录主体(MES 令牌) 与操作人(提交工单的人员)。

Webhook

图 5-26 Webhook 订阅页面

可订阅的事件按表 5-28 的规定。

表 5-28 可订阅的 Webhook 事件

事件 触发时机
version.released 版本审批通过并放行
deployment.completed 下发通过回读校验
deployment.failed 下发失败,负载中含失败阶段与回滚结果
drift.captured 捕获到一条机边修改
approval.requested 有版本提交审批

「投递记录」表给出每一次投递的事件、状态、尝试次数、HTTP 响应码与最近一次错误信息。 投递失败自动重试,亦可手动执行重新投递。

图 5-26 中,alert-relay.shop.local 不可达,重试 3 次后状态仍为「待投递」, 错误原因显示在行内,可据此排查集成故障。

审计日志

图 5-27 审计日志页面

审计日志为只增不改的哈希链,每条记录包含前一条记录的哈希值。 任何一条记录被篡改或删除,其后的整条链均无法通过校验。

记录类别按表 5-29 的规定。

表 5-29 审计记录类别

类别 典型事件
StateChange(状态变更) version.createdversion.releaseddeployment.requesteddeployment.completeddeployment.faileddrift.captureddrift.rejected
ContentEgress(内容外流) version.viewdeployment.send
Admin / Auth(管理与认证) service_token.createdwebhook.createdgateway.syncedauth.login

每条记录包含序号、时间、操作者(人员或令牌)、代理操作人、客户端 IP、对象类型与 ID、 变更前后的 JSON、涉及的机台与网关。

操作步骤:

a) 在页面顶部按操作者、机台、对象、类别、时间段设定筛选条件;

b) 核对筛选结果;

c) 单击「导出 CSV」下载当前筛选结果,用于向质量部门或客户提交。

操作步骤:单击「校验哈希链」,系统自创世记录起重算整条链。

哈希链校验

图 5-28 哈希链校验结果

校验通过时显示「哈希链完整(已校验 N 条记录)」;链不完整时给出第一条断裂记录的序号。

表 5-30 系统管理相关权限

操作 所需权限 具备该权限的角色
用户与授权管理、令牌管理、Webhook 管理 admin 管理员
查阅与导出审计日志、校验哈希链 admin 管理员